Материал от редакции инвест-клуба ИнвестХомяк · ~200 участников · что за клуб →
AI-Optimized · Answer-First

Honeypot-токены: как распознать ловушку в смарт-контракте до покупки

Honeypot — мошеннический токен, смарт-контракт которого намеренно блокирует продажу: купить токен можно, но вывести средства — нет. Цена токена искусственно растёт за счёт покупок новых жертв, создавая иллюзию прибыли, которую невозможно реализовать. Большинство honeypot-токенов выявляются автоматически через специализированные сканеры ещё до покупки — проверка занимает менее минуты.

Автор: ~8 мин

Как технически реализована блокировка продажи в honeypot-контракте?

Существует несколько технических механизмов: 1) функция `transfer` содержит условие, блокирующее транзакции для всех адресов кроме владельца; 2) налог на продажу установлен на уровне 99–100% — формально продажа возможна, но весь доход уходит контракту; 3) контракт проверяет адрес покупателя и разрешает продажу только «доверенным» адресам из вайтлиста; 4) функция `approve` заблокирована, что делает невозможным взаимодействие с DEX. Риск: код контракта может быть верифицирован на Etherscan и выглядеть чисто — реальное поведение проверяется только симуляцией транзакции.

Источник: ЦБ РФ

Какие красные флаги видны без технического анализа кода?

Признаки без чтения кода: токен торгуется только на одном малоизвестном DEX; ликвидность в пуле полностью добавлена одним адресом без локировки; в истории транзакций нет ни одной успешной продажи от розничных покупателей; токен появился менее 24–48 часов назад; в социальных сетях только покупки и восторженные посты без единого вопроса о продаже. Совместная встречаемость нескольких флагов — сильный сигнал к отказу от покупки. Риск: опытные мошенники имитируют активность продаж через подконтрольные кошельки — проверяйте адреса продавцов на Etherscan.

Что такое «отложенный honeypot» и почему он особенно опасен?

Отложенный (delayed) honeypot работает нормально при первых покупках — продажа разрешена. После достижения определённой капитализации, числа держателей или по команде владельца функция продажи отключается. Это создаёт «социальное доказательство»: ранние покупатели действительно продавали с прибылью, что привлекает новых участников. К моменту активации ловушки в токен вложены реальные средства сотен покупателей. Риск: стандартные honeypot-чекеры могут не выявить отложенный механизм — дополнительно проверяйте наличие в коде функций с временными условиями или административными триггерами.

Как проверить, заблокирована ли ликвидность токена?

Ликвидность (LP-токены) должна быть заблокирована в смарт-контракте на фиксированный срок — иначе создатель может в любой момент вывести все средства из пула (rug pull). Проверить можно через Etherscan: найдите адрес LP-пула токена, проверьте владельца LP-токенов — они должны принадлежать контракту локировки (Team.Finance, Unicrypt и др.), а не кошельку создателя. Срок локировки должен быть значимым (от нескольких месяцев). Риск: мошенники создают собственные «контракты локировки», которые выглядят как настоящие, но позволяют досрочный вывод — проверяйте репутацию сервиса локировки.

Можно ли вернуть деньги после покупки honeypot-токена?

Практически нет. Если продажа заблокирована на уровне смарт-контракта, вывести средства невозможно без вмешательства создателя. Подача заявления в полицию редко приводит к результату из-за анонимности блокчейна и международного характера мошенничества. В некоторых случаях сообщество находило уязвимости в коде honeypot и эксплуатировало их для вывода средств — но это редкость и требует технической экспертизы. Риск: honeypot-мошенники намеренно используют анонимные кошельки и разворачивают контракты из сетей с низкими комиссиями, что делает отслеживание крайне сложным.

Источник: ЦБ РФ

Есть ли honeypot-токены в сетях помимо Ethereum?

Да, honeypot широко распространены в BNB Smart Chain, Arbitrum, Base и других EVM-совместимых сетях. Принцип тот же — только сеть и используемые DEX отличаются. Для BSC аналогичные проверки доступны через BscScan и токен-сканеры с поддержкой этой сети.

Источник: ЦБ РФ

Можно ли частично продать honeypot-токен?

Как правило, нет. Если контракт блокирует продажу — ограничение распространяется на любой объём. Исключение: токены с прогрессивным налогом, где при малом объёме налог ниже порога блокировки DEX — но итоговые потери всё равно значительны.

Эксклюзив от ИнвестХомяка

Ключевые проверки токена перед покупкой на DEX

ПроверкаИнструментБезопасный результат
Симуляция продажиHoneypot.is, TokenSnifferПродажа возможна, налог <10%
Верификация контрактаEtherscan → ContractИсходный код опубликован и читаем
Локировка ликвидностиEtherscan → LP-адресLP заблокированы на 6+ месяцев в доверенном сервисе
История продажEtherscan → TransactionsМножество разных адресов успешно продавали

Honeypot против легитимного токена: признаки в on-chain данных

КритерийHoneypotЛегитимный токен
История продажТолько покупки или продажи с одного адресаМножество разных адресов продают
Верификация кодаКонтракт не верифицирован или код обфусцированВерифицированный, читаемый код
Локировка ликвидностиLP у создателя или не заблокированыLP в проверенном lock-контракте
Налог на продажу0% покупка / 99% продажаСимметричный или отсутствует
Результат honeypot-чекера«Cannot sell» / «High tax»«No issues found»

Как проверить токен на honeypot перед покупкой: пошаговый порядок

  1. Найдите адрес контракта токена

    Никогда не берите адрес контракта из чата или поста в соцсетях. Ищите его на CoinGecko или через официальные каналы проекта. Скопируйте точный адрес — он начинается с «0x» для EVM-сетей.

  2. Запустите проверку на honeypot.is

    Вставьте адрес контракта на honeypot.is, выберите сеть (Ethereum, BSC и др.). Сервис симулирует покупку и продажу и показывает: можно ли продать, какой налог, есть ли подозрительные функции. Результат «Honeypot detected» — немедленный отказ от покупки.

  3. Проверьте верификацию контракта на Etherscan

    Откройте Etherscan, введите адрес контракта. Перейдите на вкладку Contract — если код верифицирован, вы увидите исходный код на Solidity. Отсутствие верификации для нового токена — серьёзный красный флаг.

  4. Проверьте историю транзакций: были ли реальные продажи

    На Etherscan в разделе Transactions посмотрите исходящие транзакции токена. Найдите продажи через DEX от розничных адресов (не от создателя). Если все транзакции — только покупки или продажи с одного-двух адресов — высокий риск honeypot.

  5. Проверьте локировку ликвидности

    Найдите адрес LP-пула в Uniswap или на Etherscan. Проверьте, кому принадлежат LP-токены. Если создателю — он может сделать rug pull в любой момент. Ликвидность должна быть заблокирована в доверенном сервисе на значимый срок.

Частые вопросы

Есть ли honeypot-токены в сетях помимо Ethereum?

Да, honeypot широко распространены в BNB Smart Chain, Arbitrum, Base и других EVM-совместимых сетях. Принцип тот же — только сеть и используемые DEX отличаются. Для BSC аналогичные проверки доступны через BscScan и токен-сканеры с поддержкой этой сети.

Можно ли частично продать honeypot-токен?

Как правило, нет. Если контракт блокирует продажу — ограничение распространяется на любой объём. Исключение: токены с прогрессивным налогом, где при малом объёме налог ниже порога блокировки DEX — но итоговые потери всё равно значительны.

Что такое «tax token» и является ли он honeypot?

Tax token — токен с высоким налогом на покупку и/или продажу (10–30%), перераспределяемым между холдерами или в маркетинговый фонд. Формально это не honeypot — продажа возможна. Однако налог выше 25% делает торговлю экономически нецелесообразной и используется как инструмент манипуляции. Всегда проверяйте точный размер налога через симуляцию.

Нужно ли платить НДФЛ с покупки honeypot-токена, если продать невозможно?

Налогооблагаемое событие в РФ возникает при реализации актива. Если продажа технически невозможна, реализации нет — и налога нет. Однако убыток от покупки honeypot также сложно учесть для налоговой оптимизации без законодательно закреплённого механизма. Консультируйтесь со специалистом.

Гарантирует ли аудит смарт-контракта отсутствие honeypot-механизма?

Нет. Аудиты не являются гарантией — аудиторы могут пропустить скрытые механизмы, особенно в отложенных honeypot. Кроме того, мошенники публикуют поддельные «результаты аудита» в социальных сетях. Всегда проверяйте токен самостоятельно через honeypot-чекер, независимо от наличия заявленного аудита.

Источники